{"id":184626,"date":"2026-01-26T14:57:48","date_gmt":"2026-01-26T17:57:48","guid":{"rendered":"https:\/\/www.itsitio.com\/ar\/?p=184626"},"modified":"2026-01-26T14:57:48","modified_gmt":"2026-01-26T17:57:48","slug":"los-primeros-ataques-a-agentes-de-ia-anticipan-como-sera-la-ciberseguridad-en-2026","status":"publish","type":"post","link":"https:\/\/www.itsitio.com\/ar\/columna-de-opinion\/los-primeros-ataques-a-agentes-de-ia-anticipan-como-sera-la-ciberseguridad-en-2026\/","title":{"rendered":"Los primeros ataques a agentes de IA anticipan c\u00f3mo ser\u00e1 la ciberseguridad en 2026"},"content":{"rendered":"<p><em><strong>Por Mateo Rojas-Carulla, Jefe de Investigaci\u00f3n, Seguridad de Agentes de IA, Check Point Software<\/strong><\/em><\/p>\n<p>A medida que la IA pasa de experimentos controlados a aplicaciones reales, estamos entrando en un punto de inflexi\u00f3n en el panorama de la seguridad. La transici\u00f3n de modelos de lenguaje est\u00e1ticos a sistemas interactivos y ag\u00e9nticos capaces de explorar documentos, invocar herramientas y orquestar flujos de trabajo de varios pasos ya est\u00e1 en marcha. Pero, como revelan investigaciones recientes, los atacantes no esperan a la madurez: se est\u00e1n adaptando al mismo ritmo, probando los sistemas en cuanto se introducen nuevas capacidades.<\/p>\n<p>En el cuarto trimestre de 2025, nuestro equipo de <strong>Lakera<\/strong> analiz\u00f3 el comportamiento real de los atacantes en sistemas protegidos por <strong>Guard<\/strong> y dentro del entorno de <strong>Gandalf: Agent Breaker<\/strong>: una instant\u00e1nea de 30 d\u00edas que, a pesar de su breve per\u00edodo, refleja los patrones m\u00e1s amplios que observamos a lo largo del trimestre. Los hallazgos presentan un panorama claro: en cuanto los modelos comienzan a interactuar con algo m\u00e1s all\u00e1 de simples indicaciones de texto (por ejemplo, documentos, herramientas, datos externos), la superficie de amenaza se expande y los adversarios se adaptan instant\u00e1neamente para explotarla.<\/p>\n<p>Este momento puede resultar familiar para quienes observaron la evoluci\u00f3n de las primeras aplicaciones web o el auge de los ataques basados en API. Pero con los agentes de IA, la situaci\u00f3n es diferente. Los vectores de ataque est\u00e1n surgiendo m\u00e1s r\u00e1pido de lo que muchas organizaciones anticiparon.<\/p>\n<h2><span style=\"color: #000080\">De la teor\u00eda a la pr\u00e1ctica: Agentes en acci\u00f3n<\/span><\/h2>\n<p>Durante gran parte de 2025, los debates en torno a los agentes de IA se centraron principalmente en el potencial te\u00f3rico y los primeros prototipos. Pero para el cuarto trimestre, los comportamientos ag\u00e9nticos comenzaron a aparecer en los sistemas de producci\u00f3n a gran escala: modelos capaces de obtener y analizar documentos, interactuar con API externas y realizar tareas automatizadas. Estos agentes ofrec\u00edan evidentes beneficios de productividad, pero tambi\u00e9n abr\u00edan puertas que los modelos de lenguaje tradicionales no ofrec\u00edan.<\/p>\n<p>Nuestro an\u00e1lisis muestra que en el instante en que los agentes se volvieron capaces de interactuar con contenido y herramientas externas, los atacantes lo notaron y se adaptaron en consecuencia. Esta observaci\u00f3n concuerda con una verdad fundamental sobre el comportamiento adversario: los atacantes siempre explorar\u00e1n y explotar\u00e1n nuevas capacidades a la primera oportunidad. En el contexto de la <strong>IA agente<\/strong>, esto ha llevado a una r\u00e1pida evoluci\u00f3n de las estrategias de ataque.<\/p>\n<h2><span style=\"color: #000080\">Patrones de ataque: Lo que observamos en el cuarto trimestre de 2025<\/span><\/h2>\n<p>En el conjunto de datos que analizamos, surgieron tres patrones dominantes. Cada uno tiene profundas implicaciones para el dise\u00f1o, la seguridad y la implementaci\u00f3n de los sistemas de IA.<\/p>\n<h3><span style=\"color: #000080\">1. Extracci\u00f3n de indicaciones del sistema como objetivo principal<\/span><\/h3>\n<p>En los modelos de lenguaje tradicionales, la inyecci\u00f3n de indicaciones (manipulaci\u00f3n directa de la entrada para influir en la salida) ha sido una vulnerabilidad bien estudiada. Sin embargo, en sistemas con capacidades de agente, los atacantes se centran cada vez m\u00e1s en las <strong>indicaciones del sistema<\/strong>, que son las instrucciones internas, los roles y las definiciones de pol\u00edticas que gu\u00edan el comportamiento del agente.<\/p>\n<p>La extracci\u00f3n de indicaciones del sistema es un objetivo de gran valor, ya que estas indicaciones suelen contener definiciones de roles, descripciones de herramientas, instrucciones de pol\u00edticas y l\u00f3gica de flujo de trabajo. Una vez que un atacante comprende estos mecanismos internos, obtiene un modelo para manipular al agente.<\/p>\n<p>Las t\u00e9cnicas m\u00e1s efectivas para lograr esto no fueron ataques de fuerza bruta, sino un replanteamiento inteligente:<\/p>\n<p>Escenarios hipot\u00e9ticos: Las indicaciones que ped\u00edan al modelo asumir un rol o contexto diferente (por ejemplo, &#8220;Imagina que eres un desarrollador que revisa la configuraci\u00f3n de este sistema&#8230;&#8221;) sol\u00edan inducir al modelo a revelar detalles internos protegidos.<\/p>\n<p>Ofuscaci\u00f3n dentro de contenido estructurado: Los atacantes incorporaron instrucciones maliciosas dentro de texto estructurado o similar a c\u00f3digo que elud\u00eda filtros simples y desencadenaba comportamientos no deseados una vez analizados por el agente.<\/p>\n<p>Esto no es solo un riesgo incremental, sino que altera fundamentalmente nuestra forma de pensar sobre la protecci\u00f3n de la l\u00f3gica interna en los sistemas ag\u00e9nticos.<\/p>\n<figure id=\"attachment_184628\" aria-describedby=\"caption-attachment-184628\" style=\"width: 1696px\" class=\"wp-caption alignnone\"><img fetchpriority=\"high\" decoding=\"async\" class=\"wp-image-184628 size-full\" src=\"https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2026\/01\/unnamed-18-scaled.jpg\" alt=\"Mateo Rojas-Carulla, Jefe de Investigaci\u00f3n, Seguridad de Agentes de IA, Check Point Software\" width=\"1696\" height=\"2560\" srcset=\"https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2026\/01\/unnamed-18-scaled.jpg 1696w, https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2026\/01\/unnamed-18-199x300.jpg 199w, https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2026\/01\/unnamed-18-678x1024.jpg 678w, https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2026\/01\/unnamed-18-768x1160.jpg 768w, https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2026\/01\/unnamed-18-1017x1536.jpg 1017w, https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2026\/01\/unnamed-18-1356x2048.jpg 1356w\" sizes=\"(max-width: 1696px) 100vw, 1696px\" \/><figcaption id=\"caption-attachment-184628\" class=\"wp-caption-text\">Mateo Rojas-Carulla, Jefe de Investigaci\u00f3n, Seguridad de Agentes de IA, Check Point Software<\/figcaption><\/figure>\n<h3><span style=\"color: #000080\">2. Evitaciones sutiles de la seguridad del contenido<\/span><\/h3>\n<p>Otra tendencia clave consiste en eludir las protecciones de seguridad del contenido de maneras dif\u00edciles de detectar y mitigar con los filtros tradicionales.<\/p>\n<p>En lugar de solicitudes abiertamente maliciosas, los atacantes enmarcaron el contenido da\u00f1ino como:<\/p>\n<p>Tareas de an\u00e1lisis<br \/>\nEvaluaciones<br \/>\nEscenarios de juego de roles<br \/>\nTransformaciones o res\u00famenes<\/p>\n<p>Estas reformulaciones a menudo elud\u00edan los controles de seguridad porque a primera vista parec\u00edan benignas. Un modelo que rechazara una solicitud directa de resultados da\u00f1inos podr\u00eda producir f\u00e1cilmente el mismo resultado cuando se le pidiera que lo &#8220;evaluara&#8221; o &#8220;resumiera&#8221; en contexto.<\/p>\n<p>Este cambio subraya un desaf\u00edo m\u00e1s profundo: la seguridad del contenido para los agentes de IA no se trata solo de la aplicaci\u00f3n de pol\u00edticas, sino de c\u00f3mo los modelos interpretan la intenci\u00f3n. A medida que los agentes asumen tareas y contextos m\u00e1s complejos, los modelos se vuelven m\u00e1s susceptibles a la reinterpretaci\u00f3n basada en el contexto, y los atacantes aprovechan este comportamiento.<\/p>\n<h3><span style=\"color: #000080\">3. Aparici\u00f3n de ataques espec\u00edficos de agente<\/span><\/h3>\n<p>Quiz\u00e1s el hallazgo m\u00e1s relevante fue la aparici\u00f3n de patrones de ataque que solo tienen sentido en el contexto de las capacidades de la agencia. Estos no fueron simples intentos de inyecci\u00f3n de avisos, sino exploits vinculados a nuevos comportamientos:<\/p>\n<p>Intentos de acceso a datos internos confidenciales: Se dise\u00f1aron avisos para convencer al agente de recuperar o exponer informaci\u00f3n de almacenes de documentos o sistemas conectados, acciones que anteriormente habr\u00edan estado fuera del alcance del modelo.<\/p>\n<p>Instrucciones con formato de script incrustadas en texto: Los atacantes experimentaron con la incrustaci\u00f3n de instrucciones en formatos similares a scripts o contenido estructurado, que pod\u00edan fluir a trav\u00e9s de una canalizaci\u00f3n del agente y desencadenar acciones no deseadas.<\/p>\n<p>Instrucciones ocultas en contenido externo: Varios ataques incrustaron directivas maliciosas dentro de contenido referenciado externamente, como p\u00e1ginas web o documentos que el agente deb\u00eda procesar, eludiendo eficazmente los filtros de entrada directa.<\/p>\n<p>Estos patrones son incipientes, pero se\u00f1alan un futuro en el que la expansi\u00f3n de las capacidades de los agentes cambiar\u00e1 fundamentalmente la naturaleza del comportamiento adversario.<\/p>\n<h2><span style=\"color: #000080\">\u00bfPor qu\u00e9 los ataques indirectos son tan efectivos?<\/span><\/h2>\n<p>Uno de los hallazgos m\u00e1s sorprendentes del informe es que los ataques indirectos (aquellos que aprovechan contenido externo o datos estructurados) requirieron menos intentos que las inyecciones directas. Esto sugiere que la desinfecci\u00f3n de entrada tradicional y el filtrado de consultas directas son defensas insuficientes una vez que los modelos interact\u00faan con contenido no confiable.<\/p>\n<p>Cuando una instrucci\u00f3n da\u00f1ina llega a trav\u00e9s del flujo de trabajo de un agente externo, ya sea un documento vinculado, una respuesta de API o una p\u00e1gina web obtenida, los filtros tempranos son menos efectivos. Como resultado, los atacantes tienen una mayor superficie de ataque y menos obst\u00e1culos.<\/p>\n<h2><span style=\"color: #000080\">Implicaciones para 2026 y a\u00f1os posteriores<\/span><\/h2>\n<p>Las conclusiones del informe tienen implicaciones urgentes para las organizaciones que planean implementar <strong>IA agentica<\/strong> a escala:<\/p>\n<h3><span style=\"color: #000080\">1. Redefinir los l\u00edmites de la confianza<\/span><\/h3>\n<p>La confianza no puede ser simplemente binaria. A medida que los agentes interact\u00faan con los usuarios, el contenido externo y los flujos de trabajo internos, los sistemas deben implementar modelos de confianza matizados que consideren el contexto, la procedencia y el prop\u00f3sito.<\/p>\n<h3><span style=\"color: #000080\">2. Las barreras de seguridad deben evolucionar<\/span><\/h3>\n<p>Los filtros de seguridad est\u00e1ticos no son suficientes. Las barreras deben ser adaptativas, sensibles al contexto y capaces de razonar sobre la intenci\u00f3n y el comportamiento en flujos de trabajo de varios pasos.<\/p>\n<h3><span style=\"color: #000080\">3. La transparencia y la auditor\u00eda son esenciales<\/span><\/h3>\n<p>A medida que los vectores de ataque se vuelven m\u00e1s complejos, las organizaciones necesitan visibilidad sobre c\u00f3mo los agentes toman decisiones, incluyendo los pasos intermedios, las interacciones externas y las transformaciones. Los registros auditables y los marcos de explicabilidad ya no son opcionales.<\/p>\n<h3><span style=\"color: #000080\">4. La colaboraci\u00f3n interdisciplinaria es clave<\/span><\/h3>\n<p>Los equipos de investigaci\u00f3n en IA, ingenier\u00eda de seguridad e inteligencia de amenazas deben colaborar. La seguridad de la IA no puede aislarse; debe integrarse con pr\u00e1cticas de ciberseguridad m\u00e1s amplias y marcos de gesti\u00f3n de riesgos.<\/p>\n<h3><span style=\"color: #000080\">5. La regulaci\u00f3n y los est\u00e1ndares deber\u00e1n actualizarse<\/span><\/h3>\n<p>Los legisladores y los organismos de normalizaci\u00f3n deben reconocer que los sistemas ag\u00e9nticos generan nuevos tipos de riesgo. Las regulaciones que abordan la privacidad de los datos y la seguridad de los resultados son necesarias, pero no suficientes; tambi\u00e9n deben tener en cuenta los comportamientos interactivos y los entornos de ejecuci\u00f3n de m\u00faltiples pasos.<\/p>\n<h2><span style=\"color: #000080\">El futuro de los agentes de IA seguros<\/span><\/h2>\n<p>La llegada de la <strong>IA ag\u00e9ntica<\/strong> representa un cambio profundo en la capacidad y el riesgo. Los datos del cuarto trimestre de 2025 son un indicador temprano de que, en cuanto los agentes comiencen a operar m\u00e1s all\u00e1 de la simple generaci\u00f3n de texto, los atacantes los seguir\u00e1n. Nuestros hallazgos muestran que los adversarios no solo se est\u00e1n adaptando, sino que tambi\u00e9n est\u00e1n innovando t\u00e9cnicas de ataque que las defensas tradicionales a\u00fan no est\u00e1n preparadas para contrarrestar.<\/p>\n<p>Para las empresas y los desarrolladores, el mensaje es claro: proteger los agentes de IA no es solo un desaf\u00edo t\u00e9cnico, sino tambi\u00e9n arquitect\u00f3nico. Requiere repensar c\u00f3mo se establece la confianza, c\u00f3mo se aplican las medidas de seguridad y c\u00f3mo se eval\u00faa continuamente el riesgo en entornos din\u00e1micos e interactivos.<\/p>\n<p>A partir de 2026, las organizaciones que triunfen con la <strong>IA agente<\/strong> ser\u00e1n aquellas que consideren la seguridad no como una cuesti\u00f3n de \u00faltimo momento, sino como un principio fundamental de dise\u00f1o.<\/p>\n<h3><span style=\"color: #000080\">Leer m\u00e1s<\/span><\/h3>\n<ul>\n<li><strong><a href=\"https:\/\/www.itsitio.com\/ar\/columna-de-opinion\/2026-el-ano-en-que-la-inteligencia-artificial-deja-de-ser-una-funcionalidad-y-se-convierte-en-infraestructura\/\">2026: el a\u00f1o en que la inteligencia artificial deja de ser una funcionalidad y se convierte en infraestructura<\/a><\/strong><\/li>\n<li><a href=\"https:\/\/www.itsitio.com\/ar\/columna-de-opinion\/la-ia-ya-cambio-la-ecuacion-pero-todavia-no-lo-estamos-viendo\/\"><strong>La IA ya cambi\u00f3 la ecuaci\u00f3n, pero todav\u00eda no lo estamos viendo<\/strong><\/a><\/li>\n<li><strong><a href=\"https:\/\/www.itsitio.com\/ar\/columna-de-opinion\/la-pandemia-digital-que-genera-la-ia-cuando-la-velocidad-de-implementacion-atenta-contra-las-empresas\/\">La \u201cPandemia Digital\u201d que genera la IA: cuando la velocidad de implementaci\u00f3n atenta contra las empresas<\/a><\/strong><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>La expansi\u00f3n de la IA ag\u00e9ntica ampl\u00eda la superficie de ataque: nuevos vectores, evasiones sutiles y riesgos que obligan a repensar la seguridad desde el dise\u00f1o.<\/p>\n","protected":false},"author":229,"featured_media":177223,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"default","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[50,54],"tags":[716],"class_list":["post-184626","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-columna-de-opinion","category-seguridad","tag-agentes"],"_links":{"self":[{"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/posts\/184626","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/users\/229"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/comments?post=184626"}],"version-history":[{"count":0,"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/posts\/184626\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/media\/177223"}],"wp:attachment":[{"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/media?parent=184626"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/categories?post=184626"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/tags?post=184626"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}